SpyBara
Go Premium

Documentation 2026-09-19 23:57 UTC to 2026-09-20 23:59 UTC

3 files changed +117 −9. View all changes and history on the product overview
2026
Fri 25 23:58 Thu 24 22:57 Wed 23 23:57 Tue 22 23:59 Mon 21 22:59 Sun 20 23:59 Sat 19 23:57 Fri 18 23:58 Tue 15 23:58 Mon 14 22:58 Sun 13 21:00 Sat 12 03:02 Thu 10 23:00 Wed 9 22:58 Tue 8 20:00 Tue 1 21:02

artifacts.md +3 −3

Details

309 Entwerfen Sie eine Design-Canvas309 Entwerfen Sie eine Design-Canvas

310</h2>310</h2>

311 311 

312Um eine Benutzeroberfläche, einen Bildschirmfluss, eine Landing Page oder ein Poster zu skizzieren, anstatt eine Seite zu erstellen, führen Sie `/design` mit einer kurzen Beschreibung aus. Claude entwirft das Design als Artboards auf einer Canvas und veröffentlicht die Canvas als Artefakt, das eine Forschungsvorschau des Claude Design-Editors ausführt. Die Beschreibung nennt, was Sie gezeichnet haben möchten:312Um eine Benutzeroberfläche, einen Bildschirmfluss, eine Landing Page oder ein Poster zu skizzieren, anstatt eine Seite zu erstellen, führen Sie `/design` mit einer kurzen Beschreibung aus. Claude entwirft das Design als Artboards auf einer Canvas und veröffentlicht die Canvas als Design-Artefakt. Die Beschreibung nennt, was Sie gezeichnet haben möchten:

313 313 

314```text wrap theme={null}314```text wrap theme={null}

315/design a settings screen for a mobile banking app315/design a settings screen for a mobile banking app

316```316```

317 317 

318Öffnen Sie das veröffentlichte Artefakt, um die Artboards zu überprüfen. Wenn das Speichern für Ihr Konto aktiviert ist, wählen Sie ein Element auf einem Artboard aus, ändern Sie es und speichern Sie, um eine neue Version zu veröffentlichen; andernfalls sehen Sie den Entwurf und exportieren ihn als PNG oder PDF.318Öffnen Sie das veröffentlichte Artefakt in einem Desktop-Browser, um die Artboards zu überprüfen. Wählen Sie ein Element auf einem Artboard aus und ändern Sie es, und Ihre Änderungen werden automatisch gespeichert. Sie können jedes Artboard als PNG oder PDF exportieren.

319 319 

320`/design` erfordert eine Sitzung, in der [Artefakte verfügbar sind](#availability), und Claude Code v2.1.234 oder später.320`/design` erfordert eine Sitzung, in der [Artefakte verfügbar sind](#availability), und Claude Code v2.1.265 oder später.

321 321 

322<h2 id="page-constraints">322<h2 id="page-constraints">

323 Seitenbeschränkungen323 Seitenbeschränkungen

Details

94| `id_token_signed_response_alg` | Nein | Erwarteter id\_token-Signaturalgorithmus. Standard `RS256`. Setzen Sie für IdPs, die mit ES256, PS256 oder EdDSA signieren. |94| `id_token_signed_response_alg` | Nein | Erwarteter id\_token-Signaturalgorithmus. Standard `RS256`. Setzen Sie für IdPs, die mit ES256, PS256 oder EdDSA signieren. |

95| `additional_authorized_parties` | Nein | Zusätzliche `azp`-Werte, die neben `client_id` akzeptiert werden, für Keycloak-Broker und Token-Exchange-Flows |95| `additional_authorized_parties` | Nein | Zusätzliche `azp`-Werte, die neben `client_id` akzeptiert werden, für Keycloak-Broker und Token-Exchange-Flows |

96| `discovery_url` | Nein | Rufen Sie das Discovery-Dokument von dieser URL ab, anstatt es von `issuer` abzuleiten, für IdPs hinter einem Proxy, der den Aussteller-Host umschreibt. Der Pfad muss `/.well-known/` enthalten. |96| `discovery_url` | Nein | Rufen Sie das Discovery-Dokument von dieser URL ab, anstatt es von `issuer` abzuleiten, für IdPs hinter einem Proxy, der den Aussteller-Host umschreibt. Der Pfad muss `/.well-known/` enthalten. |

97| `use_proxy` | Nein | Senden Sie die eigenen IdP-Anfragen des Gateways durch den Forward-Proxy in `HTTPS_PROXY` oder `HTTP_PROXY`, wobei `NO_PROXY` beachtet wird. Nicht gesetzt oder `false`, diese Anfragen gehen direkt. Erfordert v2.1.227 oder später; siehe [IdP-Anfragen durch einen Forward-Proxy](#idp-requests-through-a-forward-proxy) unten. |97| `use_proxy` | Nein | Senden Sie die eigenen IdP-Anfragen des Gateways durch den Forward-Proxy in `HTTPS_PROXY` oder `HTTP_PROXY`, wobei `NO_PROXY` beachtet wird. `false` hält diese Anfragen direkt. Erfordert v2.1.227 oder später; siehe [IdP-Anfragen durch einen Forward-Proxy](#idp-requests-through-a-forward-proxy) unten. |

98| `form_action_origins` | Nein | Zusätzliche Ursprünge für die `Content-Security-Policy: form-action`-Direktive der `/device`-Seite. Das Gateway erlaubt bereits `'self'` und den erkannten `authorization_endpoint`-Ursprung, aber Chrome erzwingt `form-action` gegen die gesamte Umleitungskette. Wenn Ihr IdP durch einen zweiten Host umleitet, wie Azure AD, das zu ADFS verbunden ist, Hub-Spoke-Okta oder ein unternehmensweiter SSO-Interceptor, listen Sie jeden Ursprung auf, durch den die Autorisierungsanfrage umgeleitet werden kann. |98| `form_action_origins` | Nein | Zusätzliche Ursprünge für die `Content-Security-Policy: form-action`-Direktive der `/device`-Seite. Das Gateway erlaubt bereits `'self'` und den erkannten `authorization_endpoint`-Ursprung, aber Chrome erzwingt `form-action` gegen die gesamte Umleitungskette. Wenn Ihr IdP durch einen zweiten Host umleitet, wie Azure AD, das zu ADFS verbunden ist, Hub-Spoke-Okta oder ein unternehmensweiter SSO-Interceptor, listen Sie jeden Ursprung auf, durch den die Autorisierungsanfrage umgeleitet werden kann. |

99| `ca_cert_pem` | Nein | Das PEM-codierte CA-Zertifikat selbst, nicht ein Pfad zu einer Datei. Es ersetzt den System-Trust-Store nur für IdP-Anfragen. Um eine bereitgestellte Datei zu laden, schreiben Sie `${file:/etc/gateway/idp-ca.pem}`. Verwenden Sie für Keycloak oder Dex hinter unternehmensweiter PKI. |99| `ca_cert_pem` | Nein | Das PEM-codierte CA-Zertifikat selbst, nicht ein Pfad zu einer Datei. Es ersetzt den System-Trust-Store nur für IdP-Anfragen. Um eine bereitgestellte Datei zu laden, schreiben Sie `${file:/etc/gateway/idp-ca.pem}`. Verwenden Sie für Keycloak oder Dex hinter unternehmensweiter PKI. |

100 100 


106 106 

107Mit `use_proxy: true` löst der Pod den Hostnamen jedes IdP-Endpunkts selbst auf und fordert den Proxy auf, sich mit der aufgelösten IP-Adresse zu `CONNECT`, daher muss der Proxy `CONNECT` zur IP-Adresse jedes Hosts akzeptieren, den das Discovery-Dokument benennt, nicht nur den Aussteller. Verwenden Sie eine `http://`-Proxy-URL. `ca_cert_pem` und der [SSRF-Schutz](/docs/de/claude-apps-gateway-deploy#threat-model-summary) gelten auch auf dem Proxy-Pfad.107Mit `use_proxy: true` löst der Pod den Hostnamen jedes IdP-Endpunkts selbst auf und fordert den Proxy auf, sich mit der aufgelösten IP-Adresse zu `CONNECT`, daher muss der Proxy `CONNECT` zur IP-Adresse jedes Hosts akzeptieren, den das Discovery-Dokument benennt, nicht nur den Aussteller. Verwenden Sie eine `http://`-Proxy-URL. `ca_cert_pem` und der [SSRF-Schutz](/docs/de/claude-apps-gateway-deploy#threat-model-summary) gelten auch auf dem Proxy-Pfad.

108 108 

109[Proxy-only Egress](#proxy-only-egress) ändert beide: Während es aktiv ist, folgen IdP-Anfragen dem Proxy, sofern Sie nicht `use_proxy: false` setzen, und das Gateway übergibt dem Proxy jeden IdP-Hostnamen, ohne ihn zuerst aufzulösen.

110 

111<h4 id="proxy-only-egress">

112 Proxy-only Egress

113</h4>

114 

115Setzen Sie `CLAUDE_GATEWAY_PROXY_IS_EGRESS_BOUNDARY=1` in der Umgebung des Gateways, neben `HTTPS_PROXY`, wenn der Pod andere Hosts nur durch diesen Forward-Proxy erreicht und öffentliche DNS-Namen nicht selbst auflösen kann, oder wenn der Proxy `CONNECT` zu einer IP-Adresse ablehnt. Erfordert v2.1.277 oder später. Es ist eine Umgebungsvariable statt eines `gateway.yaml`-Schlüssels, daher kann nichts in der Konfigurationsdatei die Adressprüfung des Gateways lockern.

116 

117```bash theme={null}

118export HTTPS_PROXY=http://proxy.corp.example.com:3128

119export NO_PROXY=

120export no_proxy=

121export CLAUDE_GATEWAY_PROXY_IS_EGRESS_BOUNDARY=1

122```

123 

124Das Gateway protokolliert eine `network:`-Zeile beim Start, während Proxy-only Egress aktiv ist.

125 

126Jede Zeile unten ist eine Klasse von ausgehenden Anfragen auf einem Gateway mit `HTTPS_PROXY` gesetzt, standardmäßig und während Proxy-only Egress aktiv ist.

127 

128| Ausgehende Anfrage | Standard | Proxy-only Egress aktiv |

129| ----------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------- |

130| `provider: anthropic`-Upstreams, Workload Identity Federation-Token-Austausch, `telemetry.forward_to`-Exporte | Lokal aufgelöst und überprüft, dann `CONNECT` zur überprüften IP-Adresse durch den Proxy. Ein in `NO_PROXY` aufgelisteter Telemetrie-Collector wird stattdessen direkt erreicht | Hostname an den Proxy übergeben |

131| IdP-Discovery, JWKS, Token und Userinfo | Direkt, sofern nicht [`oidc.use_proxy: true`](#idp-requests-through-a-forward-proxy), dann `CONNECT` zur überprüften IP-Adresse | Hostname an den Proxy übergeben, sofern nicht `oidc.use_proxy: false` hält einen internen IdP direkt |

132| Amazon Bedrock, Claude Platform on AWS, Google Cloud's Agent Platform und Microsoft Foundry-Upstreams; Google-Gruppen-Lookups | Hostname an den Proxy übergeben | Unverändert |

133 

134Proxy-only Egress bleibt aus, sofern die Umgebung des Gateways nicht alle drei dieser Bedingungen erfüllt:

135 

136* `HTTPS_PROXY` oder `HTTP_PROXY` ist gesetzt.

137* `NO_PROXY` und `no_proxy` sind leer. Wenn Ihre Plattform eines in Pods injiziert, setzen Sie beide auf einen leeren Wert auf dem Gateway-Container. Das Auflisten eines Telemetrie-Collectors in `NO_PROXY` hält Proxy-only Egress aus.

138* `CLAUDE_GATEWAY_ALLOW_LOOPBACK` ist nicht aktiviert. Ein Collector oder IdP auf dem eigenen Loopback des Pods kann nicht mit Proxy-only Egress kombiniert werden, da eine an den Proxy übergebene Loopback-Adresse die des Proxy-Hosts selbst wäre, daher geben Sie diesen Services stattdessen eine Adresse, die der Proxy erreichen kann. Aus dem gleichen Grund weigert sich das Gateway, `localhost`-ähnliche Namen direkt zu akzeptieren, während Proxy-only Egress aktiv ist.

139 

140Wenn eine dieser Bedingungen nicht erfüllt ist, protokolliert das Gateway beim Start eine Warnung, die die Variable benennt, die es gestoppt hat, und behält das Standardverhalten.

141 

142Sobald Proxy-only Egress aktiv ist, erlauben Sie jeden Ziel im Proxy, einschließlich eines internen Collectors und jeden Host, der durch IP-Adresse konfiguriert ist. Sie können immer noch einen internen IdP direkt mit [`oidc.use_proxy: false`](#idp-requests-through-a-forward-proxy) halten.

143 

144<Warning>

145 Aktivieren Sie dies nur, wenn die Allowlist des Proxys mindestens so streng ist wie die eigene Prüfung des Gateways. Der Proxy muss Cloud-Metadaten-Endpunkte wie `169.254.169.254` und `metadata.google.internal`, Link-Local-Adressen und das eigene Loopback des Proxy-Hosts ablehnen, und er muss sie nach der Adresse ablehnen, zu der ein Name aufgelöst wird, nicht nur nach Name, da das Gateway einen Hostnamen, der zu einem von ihnen aufgelöst wird, nicht mehr abfängt. Ein Proxy, der überall verbunden ist, wo er gefragt wird, entfernt den [SSRF-Schutz](/docs/de/claude-apps-gateway-deploy#threat-model-summary) des Gateways für diese Anfragen.

146</Warning>

147 

109<h3 id="session">148<h3 id="session">

110 `session`149 `session`

111</h3>150</h3>


124Der `store`-Block verweist das Gateway auf seine PostgreSQL-Datenbank, die Gerätezuschüsse und Ratenbegrenzungszähler enthält.163Der `store`-Block verweist das Gateway auf seine PostgreSQL-Datenbank, die Gerätezuschüsse und Ratenbegrenzungszähler enthält.

125 164 

126| Feld | Erforderlich | Beschreibung |165| Feld | Erforderlich | Beschreibung |

127| ----------------- | ------------ | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |166| ------------------------- | ------------ | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |

128| `postgres_url` | Ja | `postgres://` oder `postgresql://` URL. Erforderlich: das Gerätezuschuss-Rendezvous, wo der Browser-Callback schreibt und die Polling-CLI liest, benötigt Zustand über Replikas hinweg. Das Gateway führt seine eigenen Schema-Migrationen beim Start und bei Upgrades aus, daher benötigt die Rolle Rechte zum Erstellen und Ändern von Tabellen im Zielschema. Siehe [Upgrades](/docs/de/claude-apps-gateway-deploy#upgrades) und [Postgres](/docs/de/claude-apps-gateway-deploy#postgres). |167| `postgres_url` | Ja | `postgres://` oder `postgresql://` URL. Erforderlich: das Gerätezuschuss-Rendezvous, wo der Browser-Callback schreibt und die Polling-CLI liest, benötigt Zustand über Replikas hinweg. Das Gateway führt seine eigenen Schema-Migrationen beim Start und bei Upgrades aus, daher benötigt die Rolle Rechte zum Erstellen und Ändern von Tabellen im Zielschema. Siehe [Upgrades](/docs/de/claude-apps-gateway-deploy#upgrades) und [Postgres](/docs/de/claude-apps-gateway-deploy#postgres). |

129| `username` | Nein | Überschreibt den Benutzer in `postgres_url` |168| `username` | Nein | Überschreibt den Benutzer in `postgres_url` |

130| `password` | Nein | Datenbankberechtigungsnachweis. Setzen Sie ihn hier anstelle von `postgres_url`, damit der Berechtigungsnachweis aus der URL bleibt. Akzeptiert beliebige Zeichen und hat Vorrang vor URL-Berechtigungsnachweisen. |169| `password` | Nein | Datenbankberechtigungsnachweis. Setzen Sie ihn hier anstelle von `postgres_url`, damit der Berechtigungsnachweis aus der URL bleibt. Akzeptiert beliebige Zeichen und hat Vorrang vor URL-Berechtigungsnachweisen. |

131| `max_connections` | Nein | Postgres-Verbindungspool-Größe pro Replik. Standard `5`, was konservativ und freundlich zu gemeinsamen Datenbanken ist. Mit [Ausgabenlimits](#admin) aktiviert, führt der Hot-Path einige Operationen pro Inference-Anfrage durch, daher erhöhen Sie ihn für eine dedizierte Datenbank unter Last, und halten Sie Replikas × dies unter dem `max_connections` der Datenbank. |170| `max_connections` | Nein | Postgres-Verbindungspool-Größe pro Replik. Standard `5`, was konservativ und freundlich zu gemeinsamen Datenbanken ist. Mit [Ausgabenlimits](#admin) aktiviert, führt der Hot-Path einige Operationen pro Inference-Anfrage durch, daher erhöhen Sie ihn für eine dedizierte Datenbank unter Last, und halten Sie Replikas × dies unter dem `max_connections` der Datenbank. |

171| `connect_timeout_seconds` | Nein | Sekunden, die das Gateway wartet, wenn es eine Postgres-Verbindung öffnet. Eine ganze Zahl von `1` bis `60`, Standard `5`. Erhöhen Sie, wenn Verbindungsversuche zeitlich überschritten werden, wenn eine neue Gateway-Instanz startet. Erfordert Claude Code v2.1.274 oder später auf dem Gateway-Server. Frühere Versionen weigern sich zu starten, wenn der Schlüssel gesetzt ist. |

132 172 

133Für die lokale Entwicklung verweisen Sie `postgres_url` auf einen Wegwerf-Postgres-Container, zum Beispiel `docker run --rm -p 5432:5432 -e POSTGRES_HOST_AUTH_METHOD=trust postgres`.173Für die lokale Entwicklung verweisen Sie `postgres_url` auf einen Wegwerf-Postgres-Container, zum Beispiel `docker run --rm -p 5432:5432 -e POSTGRES_HOST_AUTH_METHOD=trust postgres`.

134 174 


365| ACI / App Service | Aktivieren Sie system-zugewiesene oder user-zugewiesene Managed Identity auf der Ressource. `use_azure_ad: true` nimmt es auf. |405| ACI / App Service | Aktivieren Sie system-zugewiesene oder user-zugewiesene Managed Identity auf der Ressource. `use_azure_ad: true` nimmt es auf. |

366| Überall sonst | `auth: { api_key: "${FOUNDRY_API_KEY}" }`. Zitieren Sie `${…}` innerhalb von `{ }`. |406| Überall sonst | `auth: { api_key: "${FOUNDRY_API_KEY}" }`. Zitieren Sie `${…}` innerhalb von `{ }`. |

367 407 

408<h4 id="static-headers-on-upstream-requests">

409 Statische Header auf Upstream-Anfragen

410</h4>

411 

412Um feste Header zu den Anfragen hinzuzufügen, die das Gateway an einen Upstream sendet, setzen Sie `headers:` auf diesem Upstream. Verwenden Sie es, wenn ein Proxy, den Sie vor dem Anbieter betreiben, Traffic nach einem Header leitet oder zuordnet.

413 

414`headers:` erfordert Claude Code v2.1.277 oder später auf dem Gateway-Server. Ein früheres Gateway weigert sich zu starten, wenn es den Schlüssel findet. Aktualisieren Sie jedes Replikat, bevor Sie den Schlüssel hinzufügen, und entfernen Sie den Schlüssel, bevor Sie zu einer früheren Version zurückrollen.

415 

416Die Header gehen an den Server, den `base_url` benennt, oder an den eigenen Endpunkt des Anbieters, wenn `base_url` nicht gesetzt ist. Der Anbieter erhält sie auch, sofern Ihr Proxy sie nicht entfernt.

417 

418Dieses Beispiel erreicht einen `provider: vertex`-Upstream durch einen Proxy unter `upstream-proxy.internal.example.com`. Es setzt den `x-source`-Header, den der Proxy liest, und sendet ein Token aus der `PROXY_TOKEN`-Umgebungsvariable als `x-proxy-token`:

419 

420```yaml theme={null}

421upstreams:

422 - provider: vertex

423 region: us-east5

424 project_id: example-prod

425 base_url: https://upstream-proxy.internal.example.com

426 auth: {}

427 headers:

428 x-source: claude-apps-gateway

429 x-proxy-token: ${PROXY_TOKEN}

430```

431 

432Werte sind druckbarer ASCII-Text ohne Leerzeichen an beiden Enden. Zitieren Sie eine Zahl, `true` oder `false`, damit YAML sie als Text liest.

433 

434Um ein Geheimnis aus der Konfigurationsdatei zu halten, verwenden Sie [Geheimnis-Erweiterung](#secret-expansion), um den Wert aus einer Umgebungsvariable mit `${VAR}` oder aus einer Datei mit `${file:/path}` zu laden. Ein `${VAR}`, das zu einem leeren Wert aufgelöst wird, stoppt das Gateway vom Start.

435 

436`headers:` funktioniert auf jedem Anbieter, und jeder Upstream sendet nur seine eigenen.

437 

438Nicht jede Anfrage, die das Gateway an einen Upstream sendet, trägt sie:

439 

440| Anfrage, die das Gateway an diesen Upstream sendet | Trägt `headers:` |

441| ------------------------------------------------------------------------------------- | ----------------------------------- |

442| `/v1/messages`, Streaming oder nicht, und `/v1/messages/count_tokens` | Ja |

443| Eine Anfrage, die von einem anderen Upstream fehlgeschlagen ist | Ja, nur `headers:` dieses Upstreams |

444| Amazon Bedrocks `CountTokens`-Aufruf für eine Anfrage, die der Client abgebrochen hat | Nein |

445| Der Workload Identity Federation-Token-Austausch | Nein |

446 

447Auf einem Amazon Bedrock oder Claude Platform on AWS-Upstream, der Anfragen mit AWS SigV4 signiert, sind diese Header Teil der Signatur, daher muss Ihr Proxy sie unverändert durchlassen.

448 

449Wenn Sie einen Namen verwenden, den das Gateway reserviert, weigert es sich zu starten, und der Startup-Fehler benennt den Header. Reservierte Namen umfassen:

450 

451* `authorization` und `x-api-key`

452* `host`, `content-type` und `user-agent`

453* Jeder Name, der mit `anthropic-`, `x-goog-`, `x-amz-` oder `x-amzn-` beginnt

454 

368<h4 id="multiple-upstreams">455<h4 id="multiple-upstreams">

369 Mehrere Upstreams456 Mehrere Upstreams

370</h4>457</h4>


377 464 

378`404` ist Pro-Upstream-Modellverfügbarkeit, daher blockiert ein Upstream, der ein Modell nicht aktiviert hat, keinen späteren Upstream, der es bedient. Ein Upstream, der das angeforderte Modell nicht auflösen kann, wird ohne Netzwerk-Roundtrip übersprungen.465`404` ist Pro-Upstream-Modellverfügbarkeit, daher blockiert ein Upstream, der ein Modell nicht aktiviert hat, keinen späteren Upstream, der es bedient. Ein Upstream, der das angeforderte Modell nicht auflösen kann, wird ohne Netzwerk-Roundtrip übersprungen.

379 466 

467Jede Anfrage startet beim ersten Upstream. Eine Anfrage erreicht einen späteren Upstream nur, wenn jeder Upstream vor ihm fehlgeschlagen ist oder das angeforderte Modell nicht bedient.

468 

469Das Gateway führt keine Aufzeichnung fehlgeschlagener Upstreams, daher versucht jede Anfrage, die ihn erreicht, ihn immer noch und wartet, bis er fehlschlägt, bevor es weitergeht, während ein Upstream ausfällt.

470 

471Für einen Anthropic-API-Upstream begrenzt [`timeouts.upstream_ttfb_ms`](#http-tuning) das Warten auf einen ausgefallenen Upstream. Diese Einstellung gilt nicht für die anderen Anbieter, wo das Gateway bis zu eine Stunde wartet, bis ein Upstream anfängt zu antworten.

472 

473`404` ist Pro-Upstream-Modellverfügbarkeit, daher blockiert ein Upstream, der ein Modell nicht aktiviert hat, keinen späteren Upstream, der es bedient. Ein Upstream, der das angeforderte Modell nicht auflösen kann, wird ohne Netzwerk-Roundtrip übersprungen.

474 

380Dieses Beispiel leitet eine bereitgestellte Durchsatz-Amazon Bedrock-Zuteilung zuerst weiter, überläuft zu On-Demand und einem zweiten Konto und fällt zuletzt auf die Anthropic API zurück:475Dieses Beispiel leitet eine bereitgestellte Durchsatz-Amazon Bedrock-Zuteilung zuerst weiter, überläuft zu On-Demand und einem zweiten Konto und fällt zuletzt auf die Anthropic API zurück:

381 476 

382```yaml theme={null}477```yaml theme={null}


797 892 

798[Claude Desktop](#claude-desktop-overlay) und Cowork-Sitzungen, die sich durch das Gateway anmelden, stempeln ihre Telemetrie mit `user.email` und `user.groups` neben `enduser.id`, sodass Sie Terminal-, Desktop- und Cowork-Nutzung mit einer Abfrage auf `user.email` oder `user.groups` abdecken können. `user.groups` ist die kommagetrennte IdP-Gruppenliste.893[Claude Desktop](#claude-desktop-overlay) und Cowork-Sitzungen, die sich durch das Gateway anmelden, stempeln ihre Telemetrie mit `user.email` und `user.groups` neben `enduser.id`, sodass Sie Terminal-, Desktop- und Cowork-Nutzung mit einer Abfrage auf `user.email` oder `user.groups` abdecken können. `user.groups` ist die kommagetrennte IdP-Gruppenliste.

799 894 

895Desktop und Cowork-Telemetrie tragen auch `enduser.sub`, den `sub`-Anspruch, den Ihr Identitätsanbieter für den Benutzer ausstellt, der gleich bleibt, wenn sich die E-Mail eines Benutzers ändert. Terminal-Sitzungen stempeln den gleichen Wert unter `user.id`, sodass eine Abfrage, die `enduser.sub` gegen Terminal-`user.id` abgleicht, die Terminal-, Desktop- und Cowork-Nutzung eines Benutzers zusammen abdeckt. Bei Desktop- und Cowork-Exporten ist `user.id` ein anonymer Bezeichner, nicht der Betreff.

896 

800Wie alle OpenTelemetry-Daten von Claude Code gehen diese Attribute nur an Ziele, die Ihre Organisation konfiguriert, niemals an Anthropic.897Wie alle OpenTelemetry-Daten von Claude Code gehen diese Attribute nur an Ziele, die Ihre Organisation konfiguriert, niemals an Anthropic.

801 898 

802Wenn die Gruppenliste eines Benutzers länger als 255 Zeichen ist, sobald sie prozentual kodiert ist, oder ein Gruppenname ein Komma oder Gleichheitszeichen enthält, lässt das Gateway `user.groups` aus der Desktop- und Cowork-Telemetrie dieses Benutzers weg, anstatt es zu kürzen. Die Terminal-Sitzungen dieses Benutzers tragen immer noch die vollständige Liste.899Wenn die Gruppenliste eines Benutzers länger als 255 Zeichen ist, sobald sie prozentual kodiert ist, oder ein Gruppenname ein Komma oder Gleichheitszeichen enthält, lässt das Gateway `user.groups` aus der Desktop- und Cowork-Telemetrie dieses Benutzers weg, anstatt es zu kürzen. Die Terminal-Sitzungen dieses Benutzers tragen immer noch die vollständige Liste.

803 900 

901Das Gateway lässt `enduser.sub` weg, wenn der Betreff länger als 255 Zeichen ist, sobald er prozentual kodiert ist, oder ein Leerzeichen, ein Zeichen außerhalb des druckbaren ASCII oder eines von `,` `;` `=` `\` `"` `%` enthält. Die Desktop- und Cowork-Telemetrie dieses Benutzers behält seine anderen Attribute.

902 

804Sie benötigen Claude Code v2.1.265 oder später auf dem Gateway-Server für `user.email` und `user.groups` auf Desktop- und Cowork-Telemetrie, und Claude Desktop 1.24012 oder später auf der Maschine jedes Entwicklers für `user.groups`.903Sie benötigen Claude Code v2.1.265 oder später auf dem Gateway-Server für `user.email` und `user.groups` auf Desktop- und Cowork-Telemetrie, und Claude Desktop 1.24012 oder später auf der Maschine jedes Entwicklers für `user.groups`.

805 904 

905Sie benötigen Claude Code v2.1.274 oder später auf dem Gateway-Server für `enduser.sub`.

906 

806```yaml theme={null}907```yaml theme={null}

807telemetry:908telemetry:

808 forward_to:909 forward_to:


834 935 

835Für einen In-Cluster-Collector stellen Sie ihn über HTTPS unter seiner eigenen internen Adresse bereit, oder führen Sie ihn als Sidecar mit der gesetzten Variable aus.936Für einen In-Cluster-Collector stellen Sie ihn über HTTPS unter seiner eigenen internen Adresse bereit, oder führen Sie ihn als Sidecar mit der gesetzten Variable aus.

836 937 

938Wenn `HTTPS_PROXY` gesetzt ist, sendet das Gateway Exporte durch diesen Proxy.

939 

940Um einen internen Collector direkt zu erreichen, fügen Sie ihn zu `NO_PROXY` nach Hostname oder nach einer Domäne mit einem führenden Punkt wie `.internal.example.com` hinzu, was Claude Code v2.1.277 oder später auf dem Gateway-Server erfordert. Stellen Sie sicher, dass das Gateway den Collector ohne den Proxy erreichen kann. Ein Eintrag ohne einen führenden Punkt gleicht nur diesen genauen Namen ab, nicht Namen darunter. CIDR-Bereiche gleichen nicht ab.

941 

942Mit [Proxy-Only-Egress](#proxy-only-egress) aktiviert, erlauben Sie den Collector stattdessen im Proxy, da jeder `NO_PROXY`-Eintrag Proxy-Only-Egress ausschaltet.

943 

837Telemetrie ist in der CLI standardmäßig deaktiviert. Wenn Sie sowohl `telemetry.forward_to` als auch `listen.public_url` setzen, schaltet das Gateway sie für verbundene Clients ein, indem es sechs Umgebungsvariablen durch `/managed/settings` drückt:944Telemetrie ist in der CLI standardmäßig deaktiviert. Wenn Sie sowohl `telemetry.forward_to` als auch `listen.public_url` setzen, schaltet das Gateway sie für verbundene Clients ein, indem es sechs Umgebungsvariablen durch `/managed/settings` drückt:

838 945 

839* `CLAUDE_CODE_ENABLE_TELEMETRY=1`946* `CLAUDE_CODE_ENABLE_TELEMETRY=1`


907| `limits` | `max_request_bytes` | 32 MiB | Max eingehender Anfragekörper; übergroße Anfragen erhalten `413`, bevor der Körper gepuffert wird. Erhöhen Sie für große Datei- oder Bildanfragen. |1014| `limits` | `max_request_bytes` | 32 MiB | Max eingehender Anfragekörper; übergroße Anfragen erhalten `413`, bevor der Körper gepuffert wird. Erhöhen Sie für große Datei- oder Bildanfragen. |

908| `limits` | `max_request_header_bytes` | nicht gesetzt | Wenn gesetzt, geben übergroße Header `431` zurück |1015| `limits` | `max_request_header_bytes` | nicht gesetzt | Wenn gesetzt, geben übergroße Header `431` zurück |

909| `limits` | `max_url_length` | nicht gesetzt | Wenn gesetzt, gibt eine zu lange URL `414` zurück |1016| `limits` | `max_url_length` | nicht gesetzt | Wenn gesetzt, gibt eine zu lange URL `414` zurück |

910| `timeouts` | `upstream_ttfb_ms` | 120000 | Max Wartezeit auf die Antwortheader des Upstream (Zeit zum ersten Byte). Der Antwortkörper streamt dann ohne Wall-Clock-Obergrenze. Gilt für den direkten Anthropic-Upstream-Pfad; jeder andere Anbieter ist durch das eigene Timeout des Anbieter-SDK begrenzt. |1017| `timeouts` | `upstream_ttfb_ms` | 120000 | Max Wartezeit auf die Antwortheader des Upstream (Zeit zum ersten Byte). Der Antwortkörper streamt dann ohne Wall-Clock-Obergrenze. Gilt für den direkten Anthropic-Upstream-Pfad; auf jedem anderen Anbieter wartet das Gateway bis zu eine Stunde auf den Antwortkopf. |

911| `rate_limits` | `device_authorization.max` / `.window_seconds` | 30 / 600 | Pro-IP-Ratenlimit auf dem nicht authentifizierten Geräteautorisierungs-Endpunkt. Erhöhen Sie für eine große Organisation hinter einer gemeinsamen Egress-IP oder NAT. Diese Limits gelten nur für den Geräte-Grant-Anmeldungsfluss, nicht für `/v1/messages`-Inferenz. Siehe [Benutzer-Code-Brute-Force-Widerstand](/docs/de/claude-apps-gateway-deploy#user-code-brute-force-resistance). |1018| `rate_limits` | `device_authorization.max` / `.window_seconds` | 30 / 600 | Pro-IP-Ratenlimit auf dem nicht authentifizierten Geräteautorisierungs-Endpunkt. Erhöhen Sie für eine große Organisation hinter einer gemeinsamen Egress-IP oder NAT. [Große Rollouts](/docs/de/claude-apps-gateway-deploy#large-rollouts) zeigt, wie weit Sie es erhöhen sollten. Diese Limits gelten nur für den Geräte-Grant-Anmeldungsfluss, nicht für `/v1/messages`-Inferenz. Siehe [Benutzer-Code-Brute-Force-Widerstand](/docs/de/claude-apps-gateway-deploy#user-code-brute-force-resistance). |

912| `rate_limits` | `device_verify.max` / `.window_seconds` | 10 / 600 | Pro-IP-Ratenlimit bei `user_code`-Einreichungen unter `/device` |1019| `rate_limits` | `device_verify.max` / `.window_seconds` | 10 / 600 | Pro-IP-Ratenlimit bei `user_code`-Einreichungen unter `/device`. Es ist das, was jemanden daran hindert, den Code eines anderen Entwicklers zu erraten. [Große Rollouts](/docs/de/claude-apps-gateway-deploy#large-rollouts) zeigt, wie weit Sie es erhöhen sollten. |

913 1020 

914Wenn Sie beide `access_control`-Listen leer lassen, was der Standard ist, bedient das Gateway jede Client-Adresse, sodass nur Ihr Netzwerk einschränkt, wer es erreichen kann. Das ist wichtig, da ein Gateway [verwaltete Einstellungen](#managed) pushen kann, die Befehle auf Entwicklermaschinen ausführen.1021Wenn Sie beide `access_control`-Listen leer lassen, was der Standard ist, bedient das Gateway jede Client-Adresse, sodass nur Ihr Netzwerk einschränkt, wer es erreichen kann. Das ist wichtig, da ein Gateway [verwaltete Einstellungen](#managed) pushen kann, die Befehle auf Entwicklermaschinen ausführen.

915 1022 


973store:1080store:

974 postgres_url: ${GATEWAY_POSTGRES_URL}1081 postgres_url: ${GATEWAY_POSTGRES_URL}

975 # max_connections: 51082 # max_connections: 5

1083 # connect_timeout_seconds: 5

976 1084 

977# Aktiviert /v1/organizations/spend_limits (spiegelt die Anthropic Admin API)1085# Aktiviert /v1/organizations/spend_limits (spiegelt die Anthropic Admin API)

978# und Pro-Entwickler-Ausgabendurchsetzung auf /v1/messages. Lassen Sie weg, um zu deaktivieren.1086# und Pro-Entwickler-Ausgabendurchsetzung auf /v1/messages. Lassen Sie weg, um zu deaktivieren.

commands.md +1 −1

Details

79| `/dataviz [request]` | **[Skill](/docs/de/skills#bundled-skills).** Designanleitung für Diagramme, Grafiken und Dashboards. Claude wählt die Diagrammform für die Daten, weist Farbe nach Rolle zu, validiert die Palette auf Farbenblindheit-Sicherheit und Kontrast mit einem gebündelten Skript und wendet Mark-, Interaktions- und Barrierefreiheitsregeln an. Verwendet eine markenfreie Platzhalterpalette, die Sie durch Ihre eigene ersetzen. Erfordert Claude Code v2.1.198 oder später |79| `/dataviz [request]` | **[Skill](/docs/de/skills#bundled-skills).** Designanleitung für Diagramme, Grafiken und Dashboards. Claude wählt die Diagrammform für die Daten, weist Farbe nach Rolle zu, validiert die Palette auf Farbenblindheit-Sicherheit und Kontrast mit einem gebündelten Skript und wendet Mark-, Interaktions- und Barrierefreiheitsregeln an. Verwendet eine markenfreie Platzhalterpalette, die Sie durch Ihre eigene ersetzen. Erfordert Claude Code v2.1.198 oder später |

80| `/debug [description]` | **[Skill](/docs/de/skills#bundled-skills).** Aktivieren Sie Debug-Protokollierung für die aktuelle Sitzung und beheben Sie Probleme durch Lesen des Sitzungs-Debug-Protokolls. Debug-Protokollierung ist standardmäßig deaktiviert, es sei denn, Sie haben mit `claude --debug` gestartet, daher startet das Ausführen von `/debug` in der Mitte der Sitzung die Erfassung von Protokollen ab diesem Punkt. Beschreiben Sie optional das Problem, um die Analyse zu fokussieren |80| `/debug [description]` | **[Skill](/docs/de/skills#bundled-skills).** Aktivieren Sie Debug-Protokollierung für die aktuelle Sitzung und beheben Sie Probleme durch Lesen des Sitzungs-Debug-Protokolls. Debug-Protokollierung ist standardmäßig deaktiviert, es sei denn, Sie haben mit `claude --debug` gestartet, daher startet das Ausführen von `/debug` in der Mitte der Sitzung die Erfassung von Protokollen ab diesem Punkt. Beschreiben Sie optional das Problem, um die Analyse zu fokussieren |

81| `/deep-research <question>` | **[Workflow](/docs/de/workflows#bundled-workflows).** Verteilen Sie Web-Suchen zu einer Frage, rufen Sie Quellen ab und überprüfen Sie sie, und synthetisieren Sie einen zitierten Bericht |81| `/deep-research <question>` | **[Workflow](/docs/de/workflows#bundled-workflows).** Verteilen Sie Web-Suchen zu einer Frage, rufen Sie Quellen ab und überprüfen Sie sie, und synthetisieren Sie einen zitierten Bericht |

82| `/design [brief]` | **[Skill](/docs/de/skills#bundled-skills).** Entwerfen Sie UI-Mockups, Screen-Flows, Landing Pages oder Poster als Artboards auf einer Leinwand, veröffentlicht als [Artefakt](/docs/de/artifacts#draft-a-design-canvas), das eine Forschungsvorschau von Claude Design's Editor ausführt, z. B. `/design a settings screen for a mobile banking app`. Wo das Speichern für Ihr Konto aktiviert ist, bearbeiten Sie die Artboards auf der Leinwand und speichern, um eine neue Version zu veröffentlichen; andernfalls sehen Sie den Entwurf und exportieren ihn als PNG oder PDF. Erfordert eine Sitzung, in der [Artefakte verfügbar](/docs/de/artifacts#availability) sind, und Claude Code v2.1.234 oder später. Verfügbar auf der Anthropic API. Auf Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry und Claude Platform auf AWS sind Artefakte nicht verfügbar, daher ist der Befehl dort nicht verfügbar |82| `/design [brief]` | **[Skill](/docs/de/skills#bundled-skills).** Entwerfen Sie UI-Mockups, Screen-Flows, Landing Pages oder Poster als Artboards auf einer Leinwand, veröffentlicht als Design-[Artefakt](/docs/de/artifacts#draft-a-design-canvas), z. B. `/design a settings screen for a mobile banking app`. Sie bearbeiten die Artboards in einem Desktop-Browser, und Ihre Änderungen werden automatisch gespeichert. Sie können jedes Artboard als PNG oder PDF exportieren. Erfordert eine Sitzung, in der [Artefakte verfügbar](/docs/de/artifacts#availability) sind, und Claude Code v2.1.265 oder später. Verfügbar auf der Anthropic API. Auf Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry und Claude Platform auf AWS sind Artefakte nicht verfügbar, daher ist der Befehl dort nicht verfügbar |

83| `/design-login` | Autorisieren Sie Design-System-Zugriff für `/design-sync` mit Ihrem claude.ai-Konto |83| `/design-login` | Autorisieren Sie Design-System-Zugriff für `/design-sync` mit Ihrem claude.ai-Konto |

84| `/design-sync [hint]` | **[Skill](/docs/de/skills#bundled-skills).** Konvertieren Sie das React-Design-System Ihres Repos und laden Sie es zu [Claude Design](https://claude.ai/design) hoch, damit die Designs, die es produziert, Ihre echten Komponenten verwenden. Benennen Sie optional das Design-System, z. B. `/design-sync Acme DS`. Eine erste Synchronisierung überprüft jede Komponente und kann auf einem großen Repo mehrere Stunden dauern. Verfügbar auf der Anthropic API. Es benötigt claude.ai, das die CLI nicht auf Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry oder Claude Platform auf AWS kontaktiert, oder durch ein [Claude Apps Gateway](/docs/de/claude-apps-gateway#availability-and-limitations), daher ist der Befehl dort nicht verfügbar |84| `/design-sync [hint]` | **[Skill](/docs/de/skills#bundled-skills).** Konvertieren Sie das React-Design-System Ihres Repos und laden Sie es zu [Claude Design](https://claude.ai/design) hoch, damit die Designs, die es produziert, Ihre echten Komponenten verwenden. Benennen Sie optional das Design-System, z. B. `/design-sync Acme DS`. Eine erste Synchronisierung überprüft jede Komponente und kann auf einem großen Repo mehrere Stunden dauern. Verfügbar auf der Anthropic API. Es benötigt claude.ai, das die CLI nicht auf Amazon Bedrock, Google Cloud's Agent Platform, Microsoft Foundry oder Claude Platform auf AWS kontaktiert, oder durch ein [Claude Apps Gateway](/docs/de/claude-apps-gateway#availability-and-limitations), daher ist der Befehl dort nicht verfügbar |

85| `/desktop` | Setzen Sie die aktuelle Sitzung in der Claude Code Desktop-App fort. Erfordert macOS oder x64 Windows und ein Claude-Abonnement. Alias: `/app` |85| `/desktop` | Setzen Sie die aktuelle Sitzung in der Claude Code Desktop-App fort. Erfordert macOS oder x64 Windows und ein Claude-Abonnement. Alias: `/app` |